WODIX GmbH
Security

Schatten-KI: Wenn dein Team private KI-Tools für Firmendaten nutzt.

In vielen Unternehmen werden Kundendaten, Verträge oder interne Zahlen in private KI-Chatbots kopiert: gut gemeint, aber ein echtes Datenschutz- und Sicherheitsrisiko. Das Phänomen hat einen Namen: Schatten-KI. Die Zahlen dazu sind deutlicher, als die meisten Chefs ahnen.

Zurück zur Übersicht

Das Ausmaß ist größer als gedacht

Der Work Trend Index 2024 von Microsoft und LinkedIn (eine Befragung von 31.000 Berufstätigen in 31 Ländern) liefert die Fakten: 75 Prozent der Wissensarbeiter nutzen bereits generative KI im Job. 78 Prozent dieser KI-Nutzer bringen dafür eigene, private Tools mit zur Arbeit („Bring Your Own AI“). In kleinen und mittleren Unternehmen liegt dieser Anteil sogar bei 80 Prozent.

Besonders brisant: 52 Prozent der KI-Nutzer geben an, ihre KI-Nutzung bei wichtigen Aufgaben ungern zuzugeben. Das heißt im Klartext: Die Nutzung findet statt, aber sie findet heimlich statt. Und heimliche Nutzung entzieht sich jeder Kontrolle, Schulung und Absicherung.

Warum das gefährlich ist

Firmendaten in privaten KI-Konten verlassen den Kontrollbereich des Unternehmens, mit handfesten Konsequenzen:

  • Datenabfluss: Bei kostenlosen Consumer-Diensten können Eingaben zum Training der Modelle verwendet werden. Was einmal eingegeben ist, lässt sich praktisch nicht zurückholen.
  • Kein Vertragsrahmen: Es gibt keinen Auftragsverarbeitungsvertrag, keine DSGVO-Zusicherungen, keine Löschkonzepte. Bei personenbezogenen Daten ist das ein Verstoß mit Bußgeldrisiko.
  • Berufsrecht: Für Berufsgeheimnisträger wie Kanzleien oder Praxen kann die Weitergabe von Mandanten- und Patientendaten an unkontrollierte Dienste sogar strafrechtlich relevant sein (§ 203 StGB).
  • Qualitätsrisiko: Ungeschulte Nutzung ohne Regeln bedeutet ungeprüfte KI-Ergebnisse in Angeboten, Verträgen und Kundenkommunikation.
Vergleichsgrafik: private KI-Tools führen Firmendaten aus dem Unternehmen heraus, Microsoft 365 Copilot hält sie im eigenen Tenant
Der entscheidende Unterschied: Bei Copilot bleiben die Daten im eigenen Microsoft-365-Tenant.

Warum Verbote nicht funktionieren

Der Reflex vieler Geschäftsführungen ist ein Verbot privater KI-Tools. Die Praxis zeigt: Es verlagert das Problem nur tiefer in den Schatten. Mitarbeitende greifen zu KI, weil sie unter Zeitdruck stehen und die Werkzeuge ihnen wirklich helfen. Der Work Trend Index nennt als Hauptgrund die schiere Menge und Geschwindigkeit der Arbeit. Wer nur verbietet, ohne eine Alternative anzubieten, bekommt nicht weniger KI-Nutzung, sondern weniger Sichtbarkeit.

Die sichere Alternative: KI im eigenen Tenant

Der wirksamste Hebel gegen Schatten-KI ist ein offizielles Angebot, das mindestens so bequem ist wie der private Chatbot, aber unter Kontrolle des Unternehmens läuft. Genau dafür ist Microsoft 365 Copilot gebaut. Microsoft dokumentiert die Datenschutz-Architektur öffentlich und verbindlich: Copilot arbeitet innerhalb der Microsoft-365-Dienstgrenze, Prompts und Antworten werden nicht zum Training der zugrunde liegenden Sprachmodelle verwendet, und Copilot zeigt nur Inhalte, auf die der jeweilige Nutzer mindestens Leserechte hat.

Dazu kommen die vertraglichen Zusicherungen aus dem bestehenden Microsoft-365-Vertrag, inklusive DSGVO-Verpflichtungen und EU Data Boundary. Kurz: Dieselbe KI-Unterstützung, die dein Team sich heimlich holt, gibt es auch mit Vertragsrahmen, Protokollierung und Admin-Kontrolle.

In drei Schritten aus dem Schatten

Aus unserer Projekterfahrung reicht ein kompaktes Vorgehen, um Schatten-KI in geordnete Bahnen zu lenken:

  • Sichere Alternative bereitstellen: Copilot (oder zunächst Copilot Chat mit kommerziellem Datenschutz) für die relevanten Rollen einführen, vorbereitet durch einen Berechtigungs-Check.
  • Klare Regeln statt Verbote: Eine einseitige KI-Richtlinie legt fest, welche Tools erlaubt sind, welche Daten hinein dürfen und wann Ergebnisse geprüft werden müssen.
  • Team schulen: Eine kurze Schulung nimmt die Heimlichkeit aus dem Thema, erfüllt nebenbei die Pflicht aus Artikel 4 EU AI Act und macht aus verstecktem Ausprobieren produktive, sichere Nutzung.